WordPress, est une fois encore victime de son succès les pirates ayant des failles supplémentaires pour attaquer cette plateforme. Les failles sont présentes à tous les niveaux de la chaîne du Web. Une alerte a été lancée pour certains serveurs fonctionnant sur quelques distributions de Linux.
Les jours se suivent et les failles de sécurité, en majeure partie des plugin WordPress, sont toujours présentes. Hier il y avait 25 failles de sécurité toujours actives, aujourd’hui la sécurité de vos sites WordPress doit faire face à 10 nouvelles failles de sécurité qui viennent se rajoutent à cette trop longue liste.
Alerte de Sécurité WordPress – 25 Septembre 2014
Il est difficile de protéger votre site WordPress si vous ne connaissez pas les failles existantes, c’est pourquoi nous vous tenons informé des problèmes de sécurité qui pourraient toucher vos sites.
Liste des éléments présentant une faille de sécurité
- WordPress Authentic : traversée de répertoire de download.php
- WordPress Bulk Delete Users by Email : Cross Site Request Forgery
- WordPress Spider Facebook : injection SQL
- WordPress urban city : traversée de répertoire de download.php
- WordPress Login With Ajax : élévation de privilèges
- WordPress Antioch : traversée de répertoire de download.php
- WordPress MaxButtons : Cross-Site Scripting
- WP Google Maps WordPress : Multiple Cross-Site Scripting
- WordPress All In One WP Security : Two SQL Injections
- WordPress Google Calendar Events : Cross-Site Scripting
La sécurité de votre site WordPress est compromise dès lors que vous ne tenez pas compte des avertissements donnés. Si dans la liste ci-dessus, vous repérez un plugin que vous utilisez, il vaut mieux le désinstaller avant qu’il ne soit trop tard.
Aucune faille de sécurité n’est bénigne, et malgré le suivi que vous apportez à vos sites WordPress, votre site est à risque si vous ne prenez pas les mesures appropriées.
Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress sont concernés par les failles de sécurité!
Conseils pour sécuriser votre site
- Ne pas utiliser “admin” comme identifiant administrateur
- Faites attention à ce que vous téléchargez
- Mettez à jour WordPress
- Mettez à jour vos thèmes et plugin
- Utilisez un mot de passe fort
- Limitez le nombre de tentatives de connexion avec Limit Login Attempts
- Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
- Utilisez au moins un plugin de sécurisation tel que iThemes Security
Rappel de Sécurité
Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.
Publié à l'origine le : 25 septembre 2014 @ 9 h 14 min